- A manipulação de oráculo resultou no roubo de cerca de US$ 912 mil do 42DAO, fazendo a Balance Coin (BLC) cair mais de 99%.
- A ausência de autenticação de oráculo e de mecanismos de proteção permitiu que o hacker manipulasse os preços do BTCB e iniciasse liquidações.
Uma falha no mecanismo de definição de preços do 42DAO levou a uma das interrupções mais recentes no ecossistema de finanças descentralizadas neste ano. Os hackers exploraram vulnerabilidades no design do oráculo do protocolo. Isso resultou no roubo de cerca de US$ 912 mil e na queda da Balance Coin (BLC) em mais de 99%. Em pouco tempo, o exploit eliminou a confiança do mercado, à medida que a BLC caiu de quase US$ 1 para apenas uma fração de um centavo, como reportado pelo PeckShield Alert.
O atacante usou a função Spotter poke do protocolo para injetar um preço artificialmente baixo de BTCB no contrato de contabilidade. Sem a presença de limites de desvio de preço, requisitos mínimos de preço e limitações de drawdown máximas por parte do 42DAO, o preço baixo ficou ativo instantaneamente e teve o efeito de automatizar os sistemas de liquidação. Isso porque o preço incorreto foi usado automaticamente para acionar o módulo de liquidação Dog para múltiplos vaults lastreados em BTCB.
Falhas de design no oráculo levaram a perdas
Fica claro pelo exploit que a falta de medidas de segurança em oráculos pode facilmente levar a perdas substanciais quando preços manipulados são utilizados. Diferente de ataques à criptografia, o ataque envolveu falhas de design no oráculo de preço e no processo de liquidação.
À medida que as liquidações automatizadas se tornaram mais comuns no protocolo, isso levou a uma queda rápida no valor das Balance Coins devido à pressão de venda. Após o exploit, a capitalização de mercado da BLC caiu para aproximadamente US$ 12 mil. Isso ocorreu devido a saques em massa realizados por traders nas bolsas descentralizadas.
Crescentes ameaças de segurança no oráculo no setor de DeFi
Essa brecha de segurança é apenas uma de várias grandes invasões de finanças descentralizadas que ocorreram nos últimos meses. O projeto chamado Allbridge interrompeu seus serviços cross-chain depois que hackers exploraram a proporção dos pools de liquidez e roubaram cerca de US$ 1,65 milhão. A Syscoin foi hackeada, permitindo a cunhagem de bilhões de moedas falsas. O Echo Protocol também precisou interromper suas transações cross-chain após a cunhagem não autorizada de eBTC.
Uma coisa conecta todos esses incidentes: agora, os hackers tentam encontrar vulnerabilidades na arquitetura do protocolo, em vez de tentar quebrar a criptografia. Especialistas em segurança continuam recomendando que desenvolvedores incluam validação de oráculos. Também foi sugerido limitar desvios de preço e aplicar outros controles de liquidação antes de implantar seus contratos inteligentes na mainnet. Com a expansão do setor de DeFi, a proteção contra ataques a oráculos agora é crucial para a estabilidade dos protocolos e para a proteção dos fundos dos usuários.
Notícias Cripto em Destaque:
Exploit da SecondFi expõe chaves de carteira, colocando mais de $20M em ativos da Cardano em risco